安全客 2024年11月13日
Kanboard 项目管理软件存在新的严重漏洞: 敦促管理员修补漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Kanboard 项目管理软件存在两个严重漏洞,由 Deutsche Telekom Security GmbH 发现,对服务器构成重大威胁。漏洞允许管理员读取、删除和执行任意代码,建议用户升级并加强管理。

🥇Kanboard 存在两个严重漏洞,威胁服务器安全。

🎯CVE-2024-51747 可让攻击者读删任意文件。

🎯CVE-2024-51748 可让攻击者执行任意 PHP 代码。

💡建议用户升级到 1.2.42 版本并加强管理。

采用 Kanban 方法的项目管理软件 Kanboard 发现了两个严重漏洞。这两个漏洞均由 Deutsche Telekom Security GmbH 发现,对运行受影响 Kanboard 版本的服务器构成重大威胁,允许通过身份验证的管理员在服务器上读取、删除和执行任意代码。第一个漏洞 CVE-2024-51747 (CVSS 9.1) 允许拥有管理权限的经过验证的攻击者在服务器上读取和删除任意文件。该漏洞源于对文件路径的消毒不足,使攻击者能够利用路径遍历技术。第二个漏洞 CVE-2024-51748 (CVSS 9.1)允许拥有管理权限的已验证攻击者在服务器上执行任意 PHP 代码。该漏洞源于语言设置处理不当,允许攻击者向应用程序注入恶意代码。强烈建议 Kanboard 用户升级到 1.2.42 版本,该版本通过对路径条目进行消毒并对 application_language 设置应用更严格的验证来解决这些漏洞。此外,管理员应限制对 Kanboard 服务器的访问,并监控日志中与文件操作或未经授权的语言设置更改相关的任何异常活动。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Kanboard 漏洞 服务器安全 版本升级
相关文章